ARK. 1Słownik pojęćPodatności i klasy błędów

EPSS

Utrzymywany przez FIRST.org model punktowy szacujący prawdopodobieństwo (0–1, podawane też w procentach, przeliczane codziennie), że dana podatność zostanie wykorzystana w atakach w ciągu najbliższych 30 dni — uzupełnienie CVSS, które ocenia wagę skutków udanej eksploatacji, a nie szansę, że do niej dojdzie.

TAB. 1Nazwabez tłumaczenia
Po angielskuEPSS
Którą formą pisaćbez tłumaczenia Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle.
Inne formyprognoza wykorzystania podatności · wskaźnik prawdopodobieństwa wykorzystania podatności
OdmianaSkrót nieodmienny; używaj z rzeczownikiem nadrzędnym: „wskaźnik EPSS", „wynik EPSS", „ocena EPSS na poziomie 0,74", „wg EPSS". Rozwinięcie angielskie: Exploit Prediction Scoring System.
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowaEPSS — bez rozwinięcia, wymieniane jednym tchem z CVSS jako „parametry związane z wagą podatności", oba jako linki do first.org (cyberdefence24); w wyszukiwarce sekuraka fraza nie zwraca ani jednego trafienia
Urząd i ustawabrak potwierdzenia z pierwszej ręki — publiczne strony cert.pl/moje.cert.pl nie wymieniają EPSS (moduł prawdopodobnie za logowaniem); jedyne źródło to relacja prasowa o module moje.cert.pl podająca „EPSS (Exploit Prediction Scoring System)" (itwiz)
TAB. 3Źródła2
FormaCytatSkąd
ENInformacje o wykrytych lukach zawierają również parametry związane z wagą podatności (CVSS i EPSS)cyberdefence24.pl
PL (EN)EPSS (Exploit Prediction Scoring System): Nowoczesny model… określa prawdopodobieństwo (0–100%), że dana luka zostanie realnie wykorzystana w atakach w ciągu najbliższych 30 dni.itwiz.pl
TAB. 4Obok w tej dziedzinie6
CVSSCVSSStandard punktowej oceny powagi podatności w skali 0–10, wyliczanej z metryk sposobu wykorzystania (m.in. wektor ataku, złożoność, wymagane uprawnienia) i skutków dla poufności, integralności i dostępności; służy do porównywania i priorytetyzacji luk.
CWECWEProwadzony przez MITRE katalog typów (klas) błędów w oprogramowaniu — np. CWE-79 dla XSS — nazywający PRZYCZYNĘ podatności, w odróżnieniu od CVE, który identyfikuje pojedynczy jej przypadek w konkretnym produkcie.
deserializacja niezaufanych danych (insecure deserialization)insecure deserializationPodatność polegająca na odtwarzaniu obiektów z niezaufanych danych wejściowych, co pozwala wymusić nieprzewidziane działania aplikacji, aż do wykonania kodu.
eskalacja uprawnieńprivilege escalationUzyskanie wyższego poziomu uprawnień niż przysługujący — pionowo (subskrybent → administrator witryny, użytkownik → SYSTEM/root) albo poziomo, czyli sięgnięcie po zasoby innego użytkownika o tych samych uprawnieniach.
exploitexploitKod, żądanie lub sekwencja kroków, które praktycznie wykorzystują konkretną podatność, aby osiągnąć zamierzony przez atakującego efekt — najczęściej wykonanie kodu, obejście uwierzytelnienia lub podniesienie uprawnień.
IDOR (Insecure Direct Object Reference)insecure direct object reference (IDOR)Odmiana błędu kontroli dostępu, w której zmiana identyfikatora w żądaniu (np. numeru zamówienia albo parametru member_id) daje dostęp do cudzego rekordu, bo serwer nie sprawdza jego właściciela.

Cały słownik →

Nasłuch 24/7